Většina článků o kybernetické bezpečnosti začíná směrnicí NIS2 a končí seznamem technických opatření. Ty jsem na tomhle webu už napsal jinde, v textu o tom, co musí firma podle NIS2 splnit, a v textu o tom, proč nestačí antivirus a firewall. Tenhle je o něčem jiném: o chvíli, kdy účetní drží v ruce e-mail od „ředitele“, skladník telefon s „technikem z IT“ a vedoucí nákupu dopis od dodavatele, že se mu změnil účet.
Pracuji jako odborně způsobilá osoba v prevenci rizik a u klientů řeším úrazy, požáry i mimořádné události. Podvodná platba se chová úplně stejně jako každá jiná mimořádná událost: rozhoduje prvních pár minut, rozhoduje, jestli lidé vědí, komu volat, a rozhoduje, jestli se nebojí to říct. Proto je článek postavený jako havarijní postup, ne jako přednáška o hrozbách.
1. Čísla, o která se dá opřít
Na internetu koluje spousta procent bez zdroje. Níže jsou jen údaje, u kterých vím, kdo je zveřejnil a za jaký rok platí. Nic dalšího v článku nepoužívám.
| Údaj | Hodnota | Zdroj a období |
|---|---|---|
| Trestná činnost v kyberprostoru v Česku | 21 137 skutků, 12,4 % celkové kriminality, meziročně o 14,3 % víc, objasněnost 15,1 % | Policie ČR, vývoj registrované kriminality, rok 2025 |
| Útoky na klienty bank | téměř 91 tisíc, odčerpáno 2,13 mld. Kč, banky zachránily 12,15 mld. Kč, průměrná škoda 23 462 Kč | Česká bankovní asociace, rok 2025, zveřejněno 10. 2. 2026 |
| Incidenty evidované NÚKIB | 203, o 65 méně než v roce 2024; devět z deseti oslovených organizací se setkalo s phishingem | NÚKIB, Zpráva o stavu kybernetické bezpečnosti ČR za rok 2025 |
| Počáteční průnik do organizací v EU | phishing asi 60 % případů, včetně podvodných hovorů (vishingu) | ENISA Threat Landscape 2025, říjen 2025 |
| Podvržené firemní e-maily (BEC) v USA | 21 442 stížností, ztráty 2,77 mld. USD | FBI IC3, Internet Crime Report 2024 |
Z tabulky plynou dvě věci. Podle Policie ČR tvoří největší škody v kyberprostoru sériově páchaná trestná činnost za využití sociálního inženýrství, tedy manipulace člověka, ne prolomení techniky. A objasněnost 15,1 % znamená, že peníze se vracejí hlavně tehdy, když je stihne zastavit banka. To je otázka minut, ne dnů.
2. Sedm scénářů, které ve firmě potkáte
Podvody se liší kanálem, ale ne stavbou. Vždycky je v nich autorita (šéf, banka, policie, IT), naléhavost (hned, dnes, jinak přijdete o peníze) a prosba o mlčení nebo o obejití běžného postupu. Kdo si zapamatuje tyhle tři znaky, pozná i scénář, který ještě nikdo nepopsal.
| Scénář | Jak přijde | Čím tlačí | Pravidlo, které ho zastaví |
|---|---|---|---|
| Phishingový e-mail | „Zablokovaný účet“, „sdílený dokument“, „nezaplacená faktura“ s odkazem nebo přílohou | strach ze ztráty přístupu, zvědavost | Na odkaz v nevyžádané zprávě se nepřihlašuje; do služby se jde vlastní záložkou. |
| Podvodná SMS | doplatek za balík, pokuta, „přihlaste se do bankovnictví“ | malá částka, krátká lhůta | Platit a přihlašovat se jen v aplikaci nebo na adrese, kterou znáte. |
| Hovor „z IT podpory“ | „Vidíme podezřelou aktivitu, potřebuji kód, který vám teď přišel“ | odbornost, spěch | Kód z SMS nebo aplikace se neříká nikomu. IT si ho nikdy nepotřebuje nechat nadiktovat. |
| Falešný pokyn šéfa (CEO fraud) | e-mail nebo zpráva „jsem na jednání, zaplať to hned, nikomu to neříkej“ | autorita, důvěrnost | Každý nestandardní platební pokyn se ověří druhým kanálem. |
| Změna účtu dodavatele | dopis nebo e-mail „od 1. dne se mění naše bankovní spojení“, často z pravé, ale napadené schránky | běžnost, nic nevypadá podezřele | Nové číslo účtu se ověří telefonem na číslo, které firma měla dřív. |
| Falešný bankéř a policista | hovor z čísla, které vypadá jako infolinka banky, pak „policista“ | strach o peníze, oficiální tón | Zavěsit a zavolat bance na číslo z karty nebo webu. |
| Deepfake hlasu nebo videa | hovor nebo videopořada s „vedením“, které zní a vypadá správně | přesvědčivost, skupinový tlak | Hlas ani obraz nejsou ověření. Platí jen ověření, které si iniciujete sami. |
3. Jak poznat podvodný e-mail a SMS
Dnešní podvodné e-maily jsou gramaticky čisté, mají logo a podpis. ENISA ve zprávě za rok 2025 uvádí, že útočníci i státem podporované skupiny stále víc využívají umělou inteligenci. Chyby v češtině jako hlavní poznávací znak proto přestaly fungovat. Funguje něco jiného: dívat se na to, co podvodník změnit nemůže, a na to, co po vás chce.
- Skutečná adresa odesílatele, ne zobrazené jméno. Jméno „Jan Novák, ředitel“ si nastaví kdokoli. Rozhoduje doména za zavináčem. Podvodná bývá o písmeno jiná, s pomlčkou navíc nebo na jiné koncovce.
- Adresa pro odpověď. Když odpovíte a v poli Komu se objeví jiná adresa, než z jaké zpráva přišla, je to vážný signál.
- Kam vede odkaz. Na počítači stačí na odkaz najet myší a počkat, na telefonu na odkaz dlouze podržet prst. Text odkazu může říkat cokoli, rozhoduje cílová adresa.
- Co po vás zpráva chce. Přihlásit se, zadat kód, otevřít přílohu, zaplatit, změnit údaje. Když zpráva chce jednu z těchhle věcí a zároveň spěchá, je to důvod zastavit se, i kdyby všechno ostatní sedělo.
- Příloha, kterou nečekáte. Faktura od dodavatele, se kterým nic neřešíte, sdílený dokument od kolegy, který vám nikdy nic nesdílel, archiv s heslem v textu zprávy.
U SMS je hlavní znak jediný: odkaz, který vede na přihlášení nebo platbu. Když vás zpráva zajímá, otevřete aplikaci nebo web sami.
Nejspolehlivější zvyk je jednoduchý: „Na odkaz ve zprávě se nepřihlašuju nikdy.“ Ne „jen když zpráva vypadá podezřele“, protože dobře udělaný phishing podezřele nevypadá. Kdo se do firemního e-mailu, bankovnictví nebo sdíleného úložiště přihlašuje výhradně přes vlastní záložku, tomu podvržená přihlašovací stránka nic neukradne, i kdyby na odkaz klikl.
4. Podvodný hovor: IT podpora, bankéř a policista
Telefon má proti e-mailu jednu výhodu pro podvodníka: nedá se na něj najet myší. Česká národní banka upozorňuje, že útočníci dokážou napodobit telefonní čísla, takže příchozí hovor může být na pohled těžko rozpoznatelný od infolinky dané instituce. Tomu se říká spoofing. Číslo na displeji tedy nic nedokazuje.
Typický hovor do firmy má dvě podoby. První je „IT podpora“, která řeší údajný problém s účtem a potřebuje nadiktovat kód, nainstalovat „nástroj pro vzdálenou pomoc“ nebo potvrdit přihlášení v aplikaci. Druhá je „banka“, která hlásí podezřelou platbu z firemního účtu a za chvíli předá hovor „policistovi“. Obě končí stejně: útočník se dostane k přihlášení, k počítači, nebo rovnou k penězům.
K penězům platí tři věty, které jsou napsané u zdroje. ČNB na svém webu uvádí, že žádné „bezpečné účty“ pro ukládání peněz neprovozuje a že její zaměstnanci nikdy nevyzývají k výběru peněz ani k převodům a nikdy nepožadují přístupové údaje k internetovému bankovnictví ani instalaci aplikací pro vzdálený přístup. Policie ČR ve své kampani píše, že policie ani banka nikdy nepožadují převody peněz po telefonu. A doporučuje pravidlo 3Z: zastav, zavěs, zkontroluj.
- Zastav. Nenechte se vystrašit ani dotlačit k rychlému jednání. Čím víc volající spěchá, tím víc času si vezměte.
- Zavěs. Slušně, bez vysvětlování. Nikdo seriózní se neurazí.
- Zkontroluj. Zavolejte sami na číslo, které znáte: z platební karty, z webu banky, z firemního adresáře IT podpory. Nikdy ne na číslo, které vám volající nadiktoval.
Pro firemní IT z toho plyne opatření, které nic nestojí: napsat zaměstnancům, jak se IT podpora ozývá a co po nich nikdy nechce (hesla, kódy, instalaci programu na základě hovoru).
5. Falešný pokyn šéfa a podvržená změna účtu dodavatele
Tady jsou škody největší, protože se neposílá pár tisíc korun, ale celá faktura. FBI za rok 2024 uvádí u podvržených firemních e-mailů ztráty 2,77 miliardy dolarů při 21 442 stížnostech. Útočník přitom často píše z pravé, dříve napadené schránky, takže kontrola adresy nic neodhalí.
A teď věc, kterou ve školeních o phishingu skoro nikdo neříká. Banka posílá peníze podle čísla účtu, ne podle jména příjemce. Zákon č. 370/2017 Sb., o platebním styku, v § 186 odst. 1 říká, že platební transakce je co do osoby příjemce provedena správně, je-li provedena v souladu s jeho jedinečným identifikátorem, a to i tehdy, když jsou v příkazu uvedeny další údaje o příjemci. Když tedy do příkazu napíšete název svého dodavatele a číslo účtu podvodníka, peníze odejdou podvodníkovi a banka tím nic neporuší. A protože příkaz jste zadali vy, jde o autorizovanou transakci, ke které jste podle § 156 odst. 1 dali souhlas.
Evropské nařízení (EU) 2024/886 o okamžitých platbách v eurech zavádí ověření příjemce, tedy kontrolu, jestli jméno odpovídá číslu účtu. Jen u eurových úhrad: české banky ho povinně zavedou do 9. července 2027, některé ho nabízejí už dnes. Korunových plateb se netýká. Kontrola jména proti číslu je tak zatím na vás.
Pravidlo ověření platby druhým kanálem proto musí být napsané, ne jen doporučené. Takhle bych ho formuloval do vnitřního předpisu:
| Situace | Jak ověřit | Kdo ověřuje |
|---|---|---|
| Dodavatel oznamuje nové číslo účtu | telefonem na číslo, které je v kmenových datech nebo ve smlouvě z doby před změnou; nikdy na číslo z dopisu o změně | ten, kdo mění kmenová data, a druhý člověk změnu schválí |
| Nestandardní platba na pokyn vedení (mimo běžný proces, spěch, důvěrnost) | osobně nebo zpětným voláním na číslo z firemního adresáře | účtárna; vedení předem potvrdí, že takové ověření nebude brát jako neposlušnost |
| Platba na účet, na který firma ještě nikdy neplatila | kontrola proti smlouvě, objednávce a registru; nad stanovený limit dva podpisy | dva lidé, z nichž aspoň jeden není zadavatel |
Do stejné směrnice patří ještě jedno opatření, které vychází přímo ze zákona o platebním styku a které jsem jinde nečetl. Platební příkaz se podle § 160 odst. 1 dá odvolat, dokud není přijat, a u příkazu s určeným dnem provedení podle § 160 odst. 2 až do konce provozní doby banky v den předcházející dni splatnosti. Když firma první platbu na nové číslo účtu zadává se splatností o dva pracovní dny později, získá čas, během kterého se dá podvod odhalit a příkaz zrušit bez prosení banky příjemce. U okamžité platby takový čas není.
6. Deepfake: když zní a vypadá jako šéf
Nejznámější případ je z ledna 2024 z hongkongské pobočky inženýrské firmy Arup. Zaměstnanec dostal zprávu údajně od finančního ředitele z britské centrály o důvěrné transakci, a když váhal, byl pozván na videohovor. Na něm viděl a slyšel ředitele i další kolegy. Na jejich pokyn provedl 15 převodů na pět účtů v celkové výši 200 milionů hongkongských dolarů. Firma později potvrdila, že byly použity falešné hlasy a obrazy.
Poučení z toho případu není „dávejte pozor na nepřirozené mrkání“. Poučení je, že obranu nemůže nést smyslové vnímání. Zaměstnanec měl na začátku správné podezření a přesvědčilo ho právě to, co mělo podezření rozptýlit: obraz a hlas lidí, které znal. Proto pravidlo zní: ověření platí jen tehdy, když ho iniciujete sami, jiným kanálem, na kontakt, který jste měli dřív. Hovor, do kterého vás někdo pozval, ověřením není, ať na něm sedí kdokoli.
7. Dvoufaktorové ověření: co chrání a co ne
Vícefaktorové ověření znamená, že k přihlášení nestačí heslo, ale je potřeba ještě kód z aplikace, SMS nebo potvrzení v telefonu. Chrání proti nejčastější věci: když heslo uteče (podvodná přihlašovací stránka, únik z jiné služby, heslo na lístku), útočník se s ním sám nepřihlásí. Proto ho zapínám všude, kde to jde, a u firemního e-mailu a bankovnictví bez výjimky.
Neochrání ale před tím, kdo si kód vyžádá od vás. Hovor „z IT“, který chce nadiktovat šestimístný kód, a série žádostí o potvrzení přihlášení v aplikaci ve dvě ráno jsou přesně tenhle útok. Pro zaměstnance z toho plyne jednoduchá věta do školení: kód nebo potvrzení přihlášení, o které jste sami nežádali, nikdy nepotvrzujte a nikomu neříkejte, a hned to nahlaste. Žádost o přihlášení, kterou jste nespustili, znamená, že někdo zná vaše heslo.
Práce z domova tuhle hranici rozmazává. Firemní notebook na kuchyňském stole, soukromá Wi-Fi a telefon, na kterém je pracovní i soukromá pošta. Zákoník práce v § 316 odst. 1 zakazuje používat výpočetní techniku zaměstnavatele pro osobní potřebu bez jeho souhlasu a v § 301 písm. d) ukládá chránit majetek zaměstnavatele před zneužitím. Co konkrétně to znamená doma, se ale musí napsat. Nejpraktičtěji do dohody o práci na dálku.
8. Prvních patnáct minut po kliknutí
Tohle je část, kterou bych vytiskl a dal ke každému počítači v účtárně. Postup je rozdělený podle toho, co se stalo, protože každá situace má jinou prioritu.
| Co se stalo | Co udělat hned | Proč právě tohle |
|---|---|---|
| Odešla platba podvodníkovi | okamžitě volat bance na číslo z webu nebo karty a žádat zastavení nebo stažení platby; souběžně informovat nadřízeného a vedení | peníze se dají zadržet jen dokud jsou v bankovním systému; každá hodina snižuje šanci |
| Zadali jste heslo na podvodné stránce | z jiného zařízení změnit heslo a odhlásit všechna ostatní přihlášení, nahlásit IT | útočník může heslo zkusit hned; změna po hodině může být pozdě |
| Otevřeli jste podezřelou přílohu nebo program | odpojit počítač od sítě (kabel, Wi-Fi), nepracovat na něm dál, zavolat IT; o vypnutí rozhodne IT | zabrání šíření na další počítače a sdílené disky |
| Nadiktovali jste kód nebo potvrdili přihlášení | nahlásit IT a nadřízenému, u bankovnictví volat bance | kód může útočníkovi otevřít účet nebo schválit platbu |
| Jen jste zprávu dostali a nic neudělali | přeposlat IT nebo nahlásit tlačítkem, pak smazat | stejnou zprávu nejspíš dostali i kolegové; IT ji může zablokovat všem |
Že na rychlosti záleží, ukazují čísla FBI. Její tým pro zadržování peněz v roce 2024 řešil 3 020 případů, ve kterých se pachatelé pokusili odčerpat 848,4 milionu dolarů. Zmrazit se podařilo 469,1 milionu u domácích a 92,5 milionu u zahraničních převodů a úspěšnost tým uvádí 66 %. Většinu těch případů tvořily právě podvržené firemní e-maily. Česká banka má jiné nástroje než FBI, ale princip je stejný: dokud peníze neodešly dál, dají se zachytit.
A nemažte nic: podvodný e-mail, SMS, výpis hovorů ani snímek obrazovky. Bance, policii i pojišťovně budete muset popsat, co se stalo a kdy.
9. Komu co hlásit
Hlášení má tři vrstvy: uvnitř firmy, kvůli penězům a kvůli zákonu. Pořadí je právě tohle, protože peníze zachrání banka, ne úřad.
| Komu | Kdy | Opora |
|---|---|---|
| Nadřízený a IT | vždy a hned, i když se „nic nestalo“ | § 249 odst. 1 zákoníku práce: hrozí-li škoda, je zaměstnanec povinen upozornit nadřízeného vedoucího zaměstnance |
| Banka | vždy, když odešla platba nebo unikly přístupy do bankovnictví | jen banka může platbu zadržet nebo požádat banku příjemce o vrácení |
| Policie ČR | když vznikla škoda nebo byl zneužit účet; linka 158 nebo oznámení na služebně | podvod podle § 209 a neoprávněný přístup k počítačovému systému podle § 230 trestního zákoníku; protokol se hodí pro jednání s bankou i pojišťovnou |
| NÚKIB | firma registrovaná v režimu vyšších povinností, bez zbytečného odkladu, nejpozději do 24 hodin od zjištění | § 15 odst. 1 a § 16 odst. 1 zákona č. 264/2025 Sb. |
| Národní CERT (CSIRT.CZ) | firma v režimu nižších povinností, u incidentu s významným dopadem na regulovanou službu, také do 24 hodin, přes Portál NÚKIB | § 15 odst. 2 a § 16 odst. 1 zákona č. 264/2025 Sb. |
| CSIRT.CZ nebo NÚKIB dobrovolně | firma, na kterou se zákon nevztahuje; hlášení pomůže varovat ostatní | § 15 odst. 5 zákona č. 264/2025 Sb.; CSIRT.CZ přijímá hlášení od veřejnosti webovým formulářem |
| Úřad pro ochranu osobních údajů | když útok zasáhl osobní údaje (mzdy, zdravotní údaje, kontakty zákazníků), pokud možno do 72 hodin | čl. 33 obecného nařízení o ochraně osobních údajů (GDPR) |
Kdo si není jistý, jestli pod zákon o kybernetické bezpečnosti spadá, najde to v textu o NIS2, na který odkazuji v úvodu. U incidentu s významným dopadem přichází podle § 16 odst. 3 písm. a) do 72 hodin ještě podrobnější oznámení. Lhůty se počítají od zjištění, a zjištění začíná u člověka, který klikl a řekl to.
10. Kdo zaplatí škodu: odpovědnost zaměstnance
Tady je důvod, proč lidé klik zatajují. Bojí se, že budou platit. Zákoník práce jim ale dává víc ochrany, než si myslí, a vedoucí by to měli vědět dřív, než se zeptají.
Základ je v § 250 odst. 1: zaměstnanec je povinen nahradit zaměstnavateli škodu, kterou mu způsobil zaviněným porušením povinností při plnění pracovních úkolů nebo v přímé souvislosti s ním. Musí tedy jít o porušení povinnosti a o zavinění. Podle § 250 odst. 3 zavinění prokazuje zaměstnavatel, ne zaměstnanec. Když ve firmě neexistuje žádné písemné pravidlo o ověřování plateb a zaměstnanec nebyl proškolen, bude se porušení povinnosti prokazovat těžko.
Druhá pojistka je strop. Podle § 257 odst. 2 nesmí výše požadované náhrady škody způsobené z nedbalosti přesáhnout u jednotlivého zaměstnance čtyřapůlnásobek jeho průměrného měsíčního výdělku před porušením povinnosti. Omezení neplatí jen tehdy, byla-li škoda způsobena úmyslně, v opilosti nebo po zneužití jiných návykových látek. Hrubá nedbalost strop neruší, zákon ji vůbec nezmiňuje.
Příklad: účetní s průměrným měsíčním výdělkem 45 000 Kč pošle na podvržený pokyn 1 200 000 Kč. I kdyby zaměstnavatel prokázal, že porušila povinnost a zavinila to, může po ní požadovat nejvýš 4,5 × 45 000 = 202 500 Kč. Zbytek nese firma, protože riziko podnikání je její.
Třetí pojistka je spoluzavinění. § 250 odst. 2 a § 257 odst. 4 říkají, že byla-li škoda způsobena také porušením povinností ze strany zaměstnavatele, povinnost zaměstnance se poměrně omezí. Zaměstnavatel přitom podle § 248 odst. 1 zajišťuje pracovní podmínky, aby zaměstnanci mohli řádně plnit úkoly bez ohrožení majetku, a vedoucí podle § 302 písm. g) zabezpečují přijetí opatření k ochraně majetku. Firma bez pravidla dvou podpisů, bez ověřování změn účtu a bez školení si část škody způsobila sama.
K tomu procesní věci. Výši požadované náhrady musí zaměstnavatel podle § 263 odst. 1 se zaměstnancem projednat a písemně mu ji oznámit, zpravidla nejpozději do jednoho měsíce od zjištění škody. Kde působí odborová organizace, projedná s ní podle § 263 odst. 3 každou náhradu nad 1 000 Kč. A soud může podle § 264 z důvodů zvláštního zřetele hodných náhradu přiměřeně snížit.
Opačná strana: zaměstnanec, který vědomě neupozornil nadřízeného na hrozící škodu, ačkoli by jí tím zabránil, se podle § 251 odst. 1 může podílet na náhradě, podle § 258 nejvýš do trojnásobku průměrného měsíčního výdělku. Kdo klikl a hned to řekl, splnil povinnost podle § 249 odst. 1; kdo mlčel, přidal si k jednomu problému druhý.
11. Proč nahlášení netrestat
Kdo dělá bezpečnost práce déle, zná tohle z úrazů. Když se za nahlášený drobný úraz dostává vynadáno, drobné úrazy se přestanou hlásit, a pak se jednoho dne neobjeví ani ten vážný, dokud není pozdě. U phishingu je to ještě ostřejší, protože čas se neměří dny, ale minutami, a jediný, kdo ví, že se něco stalo, je ten, kdo klikl.
Zákoník práce zaměstnavateli neukládá, aby náhradu po zaměstnanci vymáhal. § 257 odst. 2 mluví o výši požadované náhrady, tedy o horní hranici toho, co zaměstnavatel smí chtít. Firma se proto může předem rozhodnout a napsat to do vnitřního předpisu: kdo podezřelou událost nahlásí bez zbytečného odkladu, tomu se nahlášení nepočítá jako přitěžující okolnost a náhradu škody za nedbalost po něm firma požadovat nebude. Podmínka „bez zbytečného odkladu“ je důležitá: odměňuje rychlost, ne omyl.
Smysl takového pravidla není jen v tom, že lidé přiznají klik. Mnohem cennější je, když začnou hlásit i „přišlo mi něco divného“. To je přesně informace, kterou IT potřebuje, aby podvodnou zprávu zablokovalo ostatním dřív, než na ni klikne někdo další.
12. Co má udělat vedoucí a firma
Většina opatření nic nestojí, jen je potřeba je napsat a vyzkoušet. Seřadil jsem je podle toho, jak velkou škodu zastaví.
| Opatření | Kdo | Co zastaví |
|---|---|---|
| Písemné pravidlo ověření platby druhým kanálem a dva podpisy nad limit | vedení, ekonomický útvar | falešný pokyn šéfa, změnu účtu, deepfake |
| První platba na nový účet s odloženou splatností | účtárna | dává čas odvolat příkaz podle § 160 zákona o platebním styku |
| Vícefaktorové ověření u e-mailu, bankovnictví a vzdáleného přístupu | IT | zneužití uniklého hesla, převzetí schránky |
| Jedna jasná adresa nebo tlačítko pro hlášení a slib, že nahlášení se netrestá | vedení, IT | zatajení, šíření stejné zprávy dalším lidem |
| Školení s ukázkami a krátké opakování během roku | personalistika, vedoucí | všechno ostatní, protože pravidla bez nácviku se zapomenou |
Ke školení jedna praktická poznámka: nejvíc pomáhá, když lidé uvidí skutečné podvodné zprávy a hovory a musí se sami rozhodnout, co s nimi. Výklad o typech útoků si nikdo nezapamatuje, zkušenost „tohle jsem si málem spletl“ ano.
Pro vedoucí platí ještě jedna věc, kterou nejde delegovat na IT: vlastním chováním ukázat, že ověřování je v pořádku. Když ředitel vynadá účetní, že mu volala, jestli ten e-mail opravdu poslal, zničil celé pravidlo jednou větou. Když ji pochválí, udělal pro bezpečnost firmy víc než za rok nákupů techniky.
13. Typické chyby a co stojí
| Chyba | Následek |
|---|---|
| Nové číslo účtu se ověří odpovědí na stejný e-mail | Odpověď dorazí podvodníkovi, který změnu „potvrdí“. Faktura odejde na cizí účet a podle § 186 odst. 1 zákona o platebním styku je platba provedena správně. |
| Zpětné volání na číslo z podpisu podvodné zprávy | Volá se podvodníkovi. Ověření musí jít na kontakt, který firma měla dřív. |
| Zaměstnanec klik zatají ze strachu | Útočník má hodiny nebo dny navíc; firma může zmeškat lhůty podle zákona o kybernetické bezpečnosti nebo GDPR. |
| Po nahlášení následuje veřejné pokárání | Příště nikdo nic nehlásí. Tohle je dražší než jakákoli jednotlivá škoda. |
| Pravidlo existuje, ale vedení ho samo obchází („teď na to není čas“) | Účtárna se naučí, že spěch z vedení je normální, a právě na ten podvodníci hrají. |
| Snaha náhradu vymáhat nad strop § 257 odst. 2 | U nedbalosti to zákon nedovolí; spor u soudu stojí víc času a peněz, než kolik přinese. |
Krátké shrnutí pro zaměstnance, které se dá vyvěsit nebo poslat, je v minutovce Šéf neposílá nové číslo účtu e-mailem. Tenhle článek je její rozšíření pro ty, kdo pravidla nastavují a nesou za ně odpovědnost.
14. Časté dotazy
Obvykle ne. Platbu, kterou zadal oprávněný člověk z firmy, považuje zákon o platebním styku podle § 156 odst. 1 za autorizovanou, protože k ní plátce dal souhlas, a podle § 186 odst. 1 je provedená správně, pokud odpovídá číslu účtu. Banka ale může platbu zadržet nebo požádat banku příjemce o vrácení, a to jen když jí zavoláte hned.
Když útok zasáhl osobní údaje, jde o porušení zabezpečení podle čl. 33 GDPR a správce ho ohlašuje Úřadu pro ochranu osobních údajů pokud možno do 72 hodin od zjištění; při pozdějším ohlášení uvádí důvody zpoždění. Ohlašovací povinnost odpadá jen tehdy, když je nepravděpodobné, že by porušení mělo za následek riziko pro práva lidí, jejichž údaje unikly.
Když zaměstnavatel prokáže, že jste porušili povinnost a zavinili to z nedbalosti, nejvýš čtyřapůlnásobek vašeho průměrného měsíčního výdělku podle § 257 odst. 2 zákoníku práce. Když k škodě přispěl i zaměstnavatel, například chybějícím pravidlem ověřování, náhrada se podle § 250 odst. 2 poměrně sníží. Strop neplatí jen u úmyslu, opilosti nebo zneužití návykových látek.
Povinně jen tehdy, když je firma poskytovatelem regulované služby podle zákona č. 264/2025 Sb. V režimu vyšších povinností se hlásí Úřadu, v režimu nižších povinností Národnímu CERT a jen incidenty s významným dopadem na regulovanou službu. Ostatní firmy mohou hlásit dobrovolně podle § 15 odst. 5, například formulářem CSIRT.CZ.
Nestačí, ale výrazně pomáhá. Chrání před zneužitím hesla, které uteklo. Nechrání před tím, kdo si kód nebo potvrzení přihlášení vyžádá přímo od vás, a nechrání před podvodnou platbou, kterou zadáte sami. Proto se kombinuje s pravidlem, že kód se nikomu neříká, a s ověřováním plateb druhým kanálem.
Nijak během hovoru. Číslo na displeji se dá napodobit, jak upozorňuje ČNB. Zavěste a zavolejte bance sami na číslo z platební karty nebo z jejího webu. Policie ČR uvádí, že policie ani banka nikdy nepožadují převody peněz po telefonu.
Zákoník práce periodu pro tohle školení nestanoví. U lidí, kteří pracují s penězi a s e-mailem, doporučuji aspoň jednou ročně plus krátké připomenutí na poradě, když se objeví nový typ podvodu. Firmy, na které se vztahuje zákon o kybernetické bezpečnosti, mají v § 14 mezi povinnými bezpečnostními opatřeními bezpečnost lidských zdrojů, a to v režimu vyšších i nižších povinností.
Má, pokud výsledek slouží k učení, ne k trestání. Cvičný e-mail ukáže, kde lidé nejčastěji chybují, a hlavně jestli podezřelou zprávu nahlásí. Jméno toho, kdo klikl, nemá co dělat na nástěnce ani v hodnocení, jinak se cvičení změní v důvod, proč lidé přestanou hlásit i ty pravé.
15. Kde se to dá ověřit
Zákoník práce (zákon č. 262/2006 Sb.), zákon č. 264/2025 Sb., o kybernetické bezpečnosti, zákon č. 370/2017 Sb., o platebním styku, trestní zákoník (zákon č. 40/2009 Sb.), čl. 33 GDPR a nařízení (EU) 2024/886. Data: Policie ČR za rok 2025, Česká bankovní asociace za rok 2025, NÚKIB za rok 2025, ENISA Threat Landscape 2025 a FBI IC3 za rok 2024.
Doporučené produkty

DESETIMINUTOVKA: Kybernetická bezpečnost na pracovišti
Deset minut na poradě: jak poznat podvodnou zprávu, co s hesly a proč se vlastní chyba hlásí hned. Hodí se jako připomínka mezi ročními školeními.

DESETIMINUTOVKA: Povinnost zaměstnance oznamovat
Povinnost oznamovat je v zákoníku práce jedna, ať jde o rozlitý olej, nebo o otevřenou podvodnou přílohu. Desetiminutovka ji vysvětlí na příkladech.

Práce na dálku: dohoda, BOZP doma, kontrolní list místa, vzory
Dohoda o práci na dálku je místo, kam se sjednávají podmínky práce z domova. Pravidla pro firemní notebook a hlášení incidentu se do ní doplní jako další ujednání.










